当前位置:首页 > 网络安全 > 正文内容

买了域名服务器如何搭建网站(有域名服务器后如何创建网站)

  事情的起因是这样的,有一天一同学发给我一个百度链接,说是DNF外挂的下裁站的百度搜索,于是我便顺手打开看了看,网站做的很纯粹,前几个位居百度首位的基本都是论坛程序,做的也很简单,但翻到最后几个的时候,我看到了一个gov的网址,这时我就纳闷了,gov不是典型的政府类阿站后缀吗?怎么会出现在NDF搜索的页面中呢?点击进去一看,网站制作的很潦草,只有一个主页,页面上简单的罗列出了一些外挂的下载地址,仅此而已,我真的晕了,难道这么简单的网页也可以百度搜索排在第一页吗?所以我就把这个网址拿到了站长助手那里,顺手查了一下他的PR值。结果这居然是一个PR6的站点,好吧,再让我们共同晕一次吧。

  重新打开网站的主页进行查看,发现居然又变成了另外一个网页,我一时间真的有些摸不着头脑了,于是又再次打开了百度收录的那个网页,发现都是主页文件,但是主页的后缀却不一样。查看一下搜索引擎对该网站asp网页的收录数量,在对比相同搜索引擎中搜索到的Html网页,发现该网站主要是以Asp网页为主的。那么此刻,网站的来意我们也就大致清楚了,原本这个站点是一个以ASP语言搭建的政府站点,但是击口被非法利用了HTML的主页变成了DNF外挂站点,在这里我们不禁要佩服这个制作DNF网站的朋友真的很聪明,拿下了别人的网站,新建了个index.Html做链接来增加自己外挂网站的人气。

  好了,既然有同行来过,那么该网站就意殊着一定会有漏洞,再次打开网站,我随便点开了一个新闻,习惯性的顺手加了个“,”,发现返回的页面是相同的,再分别添加“and l=l”和“andl=2”,返回的结果也相同。再仔细观察网站,我发现这个网站的后缀结构是“id=6783&cid=203”形式的,同时也看到了“&”符号,于是把“&”符号和后边的参数全部去掉,这次再加个“’”。

  网站有可能存在注入漏洞,这时我们再顺手添加“and l=1”和“and l=2”进行检测,结果返回了不同的页面,由此可以证明网站确实存在注入

买了域名服务器如何搭建网站(有域名服务器后如何创建网站)

  漏洞。使用啊D进行检测,但在检测字段时却只跑出了个id,剩下的什么都没有了。

  

  网站注入暂时无果,根据我的习惯,我又在网址后面顺手加了个“admin”,没想到网站的默认后台并没有更改。可是我们并没有后台的登录帐号和密码,我简单的看了下后台页面,后台也一样,非常简陋,没什么特色。这样的后台比较容易出现弱口令或者万能密码漏洞,尤其是对于政府机构站点或者是企业阿站,安全性一向不怎么好的,不出我所料,使用万能密码“or”=“or”【图文推送最后一篇有详解,建议看看】,成功的登录了进去。

买了域名服务器如何搭建网站(有域名服务器后如何创建网站)

  后台的功能很简单,只有图片上传的地方,其它的什么都没有了,抓包也抓不到什么东西,所以我把目标又定位到了图片上传的地方,单击“图片上传”按钮,网站弹出了图片上传的页面,点击右键查看一下它的源代码,我终于高兴了起来,这是本地验证上传的页面,我们可以在本地构造一个页面,把asp文件提交上去,因为上传程序对于上传文件只进行了本地验证,但在服务器上却没有丁点的验证,所以我们在本地构造一个表单,就可以成功绕过上传验证了,就这样我成功的上传了自己的a sp/J.,马,是列目录漏洞,接下来依次顺着目录往下翻,发现小马已经乖乖的躺在那里了。

  点开我们的小马,填写上大马的路径与代码,就这样Webshell到手了,等到了这个站点的Webshell也就相当于拿到了那个网页的修改权限,我把同学要的外挂程序,打包并传给了同学,任务完成,至此一个PR6的站点就这样简单沦陷了,整个过程很简单,没什么困难的地方,主要是因为网站管理员的懒惰,才导致小编的入侵成功。根据本文的入侵经历,我们应当得到的启示是,要勤于更换默认密码,完善后台的变量过滤,防止经典的万能密码漏洞重生,得当的划分服务器的权限,避免服务器列目录,从而给入侵者一个收集信息的条件。

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/151468.html

分享给朋友:

“买了域名服务器如何搭建网站(有域名服务器后如何创建网站)” 的相关文章

立秋是几月几日

说到立秋,大家可能还会觉得比较远,确实算一下也还有将近一个月的时间,大家知道今年的立秋是在什么时候吗,具体的时间是2020年8月7日09:06:03,星期五,农历六月十八,因此在这一天大家就可以吃很多的美食,那么接下来大家就随百思特小编一起了解看看~   立秋是几月...

创业板投资风险揭示书,创业板风险揭示书

保荐机构(主承销商):中泰证券股份有限公司 苏州天路光科技股份有限公司(以下简称“天路科技”、“发行人”或“公司”)首次公开发行不超过2579万股普通股(a股)(以下简称“本次发行”)的申请,已经深圳证券交易所(以下简称“深交所”)创业板上市委员会委员审议通过,并经中国证券监督管理委员会(以下...

【紧急+重要】勒索病毒解决方案!附:MS17-010补丁下载

  滚动更新:2017年5月13日16:57:22   游侠安全网(良心网站,站长先贴上注意事项和解决方法!防止你看本文的时候就被加密了!   1、本次共计是自动化攻击,利用了Windows的MS17-010。但苹果的MacOS用户不用得意,因为在昨晚之前,我这里得到的好几起勒索攻击案例都是针对...

一年黄金价格走势图(黄金价格实时走势图分析

2019年金价将迎来上涨荷兰银行,2018年黄金市场或许不会有太好的表现,是一种软的,你可以随时来平台内查询。 金道贵金属,日交易k线图构成周交易k线图,此时段间,即开始疲软下跌,2016年06月06日老凤祥价格可,黄金价格走势K线图盘面,整体的价格走势是由每天的交易组成的,24kinfo这个平台的...

记一次阿里云主机accesskey泄露到图形化工具开发

简介 在日常渗透过程中我们经常遇到信息泄露出ALIYUN_ACCESSKEYID与ALIYUN_ACCESSKEYSECRET(阿里云API key),特别是laravel框架得debug信息。APP中也会泄露这些信息。 !!!下载链接在文末!!! 概述 我们说下阿里API有什么用吧,以下是...

上海南京东路站街伴游2019-【杨雅瑄】

“上海南京东路站街伴游2019-【杨雅瑄】” 上海伴游陪游旅行网顾建军,上海伴游网顾建军的详细资料一:找真实的经纪人龙家住广州天河区的王先生最近咨询小编问 广州如何学生伴游 ,怎么能获得他们联系方式大家可以先通过百,104,广州学生伴游联系方式,广州商务伴游预约,家住广州天河区的王先生最近咨询小编问...

评论列表

冬马纯乏
1天前

的主页变成了DNF外挂站点,在这里我们不禁要佩服这个制作DNF网站的朋友真的很聪明,拿下了别人的网站,新建了个index.Html做链接来增加自己外挂网站的人气。  

北槐謓念
1天前

文的入侵经历,我们应当得到的启示是,要勤于更换默认密码,完善后台的变量过滤,防止经典的万能密码漏洞重生,得当的划分服务器的权限,避免服务器列目录,从而给入侵者一个收集信息的条件。

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。